Ressourcen · Leitfaden · MDR · CTI · 4 Min. Lesezeit

Von MDR zu MDIR: Intelligence im Zyklus der Verteidigung

Kurz gesagt

MDIR (Managed Detection, Intelligence and Response) ist der Begriff, mit dem Fortgale die Evolution des MDR benennt: Cyber Threat Intelligence, integriert in jede Phase des Verteidigungszyklus, von der Detection bis zur Response. Den Gegner zu kennen gibt jedem Alert Gewicht, macht die Response schneller und wirksamer und erlaubt es, offensive Aktionen zu antizipieren. Ein Service, der beim Alert stehen bleibt, gehört zur vorherigen Generation der Verteidigung.

Warum Intelligence in den Verteidigungszyklus gehört

Die Geschichte von Detection & Response ist eine stetige Verschiebung des Schwerpunkts: Zuerst erkannte man (EDR), dann korrelierte man (XDR), dann kam der menschliche Betrieb 24·7 hinzu (MDR). Der nächste Schritt ist keine weitere Technologie: Er ist das Wissen über den Gegner im operativen Ablauf. Das nennt Fortgale MDIR, Managed Detection, Intelligence and Response.

Der Grund liegt darin, wie Angriffe tatsächlich funktionieren. Ein Angriff ist kein Ereignis: Er ist jemand. Er hat eine Infrastruktur, wiederkehrende Techniken, bevorzugte Sektoren, eine Geschichte. Verteidigung ohne Wissen über den Angreifer heißt, jeden Alert als isolierten Fakt zu behandeln, alle mit demselben Gewicht, alle von null zu prüfen. Mit Intelligence im Ablauf wird jedes Signal gegen das gelesen, was über den Gegner bekannt ist: erst Verständnis, dann Aktion.

  • 287
    profilierte Gegnergruppen und Angriffswerkzeuge
  • <15 min
    medianer TTD · Telemetrie bis Alert
  • <30 min
    medianer TTC · Detection bis Aktion
  • >90%
    Alert-Rauschen reduziert bis Tag 30

Was sich mit Intelligence im Ablauf ändert

DER MDIR-KREISLAUF · INTELLIGENCE KOMMT NICHT NACHGELAGERT: SIE ZIRKULIERT DETECTION INTELLIGENCE RESPONSE jedes Signal, gewichtet 287 Profile · wer es ist, wie er vorgeht gezielte Eindämmung antizipierte Schritte 287 GEGNERGRUPPEN UND ANGRIFFSWERKZEUGE IM TRIAGE JEDES ALERTS ANGEWENDET T1078 · bekannte Infrastruktur
Intelligence zirkuliert im Kreislauf: Jeder Alert wird gegen 287 Gegnerprofile gelesen, die Response speist neue TTPs in die Profile zurück.

Der Effekt ist messbar, nicht abstrakt. Jeder Alert erhält Gewicht: Ein Zugriff mit gültigen Zugangsdaten (T1078) ist ein gewöhnliches Signal, bis seine Kommandoinfrastruktur mit der einer Gruppe übereinstimmt, die Ihren Sektor angreift; die Priorisierung wandert von generischer Severity zur Relevanz für Ihren Kontext, und so sinkt das Alert-Rauschen innerhalb des ersten Monats um mehr als 90%. Die Response wird schneller und wirksamer: Den Gegner zu kennen heißt, seine TTPs zu kennen, wo er Persistenz versuchen wird, welche Konten er sucht, wie er exfiltriert; die Eindämmung wird gezielt statt generisch. Offensive Aktionen lassen sich antizipieren: Ein Angriff folgt einer Kill Chain, und wer den Akteur beim dritten Schritt erkennt, kennt den vierten und den fünften. Vorhersage ist kein KI-Versprechen: Sie ist das Produkt von Gegnerprofilen auf Basis feldbeobachteter TTPs, angewendet von einem europäischen SOC-Team, das seit 2017 von Mailand aus operiert, mit median unter 15 Minuten bis zur Erkennung und unter 30 Minuten bis zur Eindämmung.

Intelligence im Ablauf bedeutet Verständnis, und Verständnis bedeutet wirksame Verteidigung. Wer nur über Alerts spricht, wie viele erzeugt und wie viele weitergeleitet werden, steht in der vorherigen Generation der Verteidigung: jener, die dem Kunden die Arbeit des Verstehens überließ.

Ein Begriff, den wir vorschlagen, eine Substanz, die wir belegen

Um es klar zu sagen: MDIR ist kein Branchenstandard, und das Akronym kursiert mit mehr als einer Auflösung. Fortgale übernimmt und vertritt es in dieser Form, Managed Detection, Intelligence and Response, weil es die Evolution präzise benennt, die wir verfolgen: Intelligence als Schwerpunkt des Managed Service. Das Akronym ist nur so viel wert, wie das I beweisen kann. Verlangen Sie von jedem Anbieter, Fortgale eingeschlossen, Belege: wie viele profilierte Gegner und aus welchen Quellen, wie Intelligence in Triage und Response einfließt, welche realen Fälle es dokumentieren. Mehr dazu: Was ist MDR und Cyber Threat Intelligence, wo dieses Wissen entsteht.


Ein Angriff ist kein Ereignis: Er ist jemand. Ihn kennen, seine Schritte antizipieren, ihn rechtzeitig stoppen: MDIR ist der Name dieser Sequenz. Den Gegner zu kennen ist der erste Akt der Verteidigung. Ihn rechtzeitig zu stoppen ist der zweite.

Vergleich

Der Schwerpunkt verschiebt sich: vom Alert zum Verständnis des Gegners

StufeSchwerpunktTypischer Output
EDRErkennen auf dem EndpointAlerts
XDRKorrelieren über DomänenKorrelierte Alerts
MDRDetection und Response 24·7 steuernGeschlossene Vorfälle
MDIRIntelligence in jede Phase integrierenGeschlossene Vorfälle, mit Wissen über den Gegner
Feldbeobachteter Nachweis · Intelligence im Ablauf

In Operation Storming Tide wurden Eindämmung und Eradikation erreicht, Exfiltration und Ransomware verhindert: Die Response war entscheidend, weil sie vom Wissen über den Gegner, seine TTPs und seine Infrastruktur geleitet wurde. Genau diese Intelligence im operativen Ablauf macht der Begriff MDIR explizit.

Zur Analyse →
FAQ

Häufige Fragen.

Was bedeutet MDIR?

MDIR steht für Managed Detection, Intelligence and Response. Es ist der Begriff, mit dem Fortgale die Evolution des MDR-Modells benennt: Cyber Threat Intelligence nicht als beigestellter Feed, sondern als strukturelle Komponente des Verteidigungszyklus. Intelligence dient dazu, Angreifer und Angriff zu verstehen, bestmöglich auf den Vorfall zu reagieren und offensive Aktionen zu antizipieren.

Worin unterscheiden sich MDR und MDIR?

In der Position der Intelligence. In vielen MDR-Services ist CTI ein zugekaufter IOC-Strom, der nachgelagert eintrifft. Im MDIR-Modell sitzt die Intelligence im operativen Ablauf: Sie reichert die Detection an und gibt jedem Alert Gewicht, sie leitet die Response, weil der Analyst weiß, wen er vor sich hat und wie dieser vorgeht, und sie speist die Vorhersage der nächsten Schritte entlang der Kill Chain.

Ist MDIR ein Branchenstandard?

Nein, und das sollte man klar sagen: Das Akronym kursiert mit mehr als einer Auflösung, und keine dritte Instanz definiert es. Für Fortgale bedeutet das I Intelligence, und das ist die Richtung, die wir verfolgen. Was zählt, ist jenseits des Namens überprüfbar: 287 profilierte Gegnergruppen und Angriffswerkzeuge, Intelligence im Triage jedes Alerts, gemessene Erkennungs- und Eindämmungszeiten.

Ist Intelligence nicht ohnehin in jedem MDR enthalten?

Ein Feed von Indikatoren ist keine Intelligence im Ablauf. Der Unterschied liegt zwischen einer Liste von IOCs und Gegnerprofilen, die auf feldbeobachteten TTPs aufbauen, durch reale Vorfälle aktuell gehalten und in Triage, Response und Vorhersage angewendet werden. Die Frage an jeden Anbieter: Wie fließt Intelligence in Ihre operativen Entscheidungen ein, aus welchen Quellen, mit welchen Belegen?

Wie Fortgale es liefert

Von der Theorie zum realen Einsatz.

Was Sie hier lesen, betreibt Fortgale täglich mit einem europäischen SOC 24·7·365: 287 Tools und Akteure profiliert, <30 Min. mittlere Eindämmung. Zum Service: Fortgale MDR-Service.

Verwandte Ressourcen: Was ist MDR · Cyber Threat Intelligence · Incident Response

Mit einem Analysten vertiefen?

Ein technisches Gespräch, kein Funnel.

Hinterlassen Sie Ihre Daten: ein Analyst ruft Sie innerhalb eines Werktags zurück. Europäisches SOC, gleiche Zeitzone, eigene Intelligence zu den in der EU aktiven Akteuren.

Antwortzeit: < 1 Werktag.